一个带有 XZ 后门的 SSH 蜜罐。CVE-2024-3094
待办:挂钩后门和/或 sshd。记录 rsa 密钥以便解密。
备注:
请在独立隔离的系统上运行此程序。Docker 的配置方式使威胁行为者能够轻易逃逸。 Docker 仅用于让所有共享库正常运行并完成配置。
使用以下命令安装 projectdiscovery 的 notify:
go install -v github.com/projectdiscovery/notify/cmd/notify@latest
运行以下命令以启动蜜罐:
./monitor.sh DISCORD_WEBHOOK_URL
例如:
./monitor.sh https://discord.com/api/webhooks/12345678909876/aaaaaaaa
这将使用 notify 将所有日志发送到 Discord webhook。
来自 fedora 仓库的易受攻击的 xz(5.6.1)版本,以及链接了 liblzma 的 sshd 版本,会在激活后门的配置下运行。监控由 bpftrace、strace、tcpdump 以及 sshd 进程本身提供。
bpftrace
strace
sshd 进程的系统调用监控。tcpdump
sshd
set_log_mask 更改日志记录行为,因此这很可能无法捕获恶意行为者的登录事件)